sso аутентификация
SSO (Single Sign‑On) — это технология «единого входа»: пользователь один раз проходит аутентификацию (например, вводит логин и пароль) и после этого получает доступ к нескольким связанным системам или сервисам без повторного ввода учётных данных.
Как это работает (простыми словами)
Допустим, у компании есть почта, CRM и внутренний портал. При обычной схеме в каждую систему надо входить отдельно. При SSO всё иначе:
- Пользователь заходит, например, в корпоративную почту.
- Если сессии нет, его перенаправляют на Identity Provider (IdP) — центральный сервис аутентификации (например, Keycloak, Azure AD).
- Пользователь вводит логин/пароль (и, если настроено, проходит двухфакторную аутентификацию).
- IdP проверяет данные и выдаёт токен — цифровой «пропуск», который подтверждает личность.
- Токен передают нужной системе (Service Provider), она его проверяет и пускает пользователя.
- Когда пользователь потом заходит в CRM или на портал, система видит активную сессию и не просит пароль заново.
Ключевые термины
- Аутентификация — подтверждение личности («ты действительно тот, за кого себя выдаёшь»).
- Авторизация — определение прав («тебе разрешён доступ к этим ресурсам»). sso аутентификация отвечает именно за аутентификацию, а права доступа настраивают отдельно.
- Identity Provider (IdP) — сервис, который проверяет пользователя и выдаёт токены.
- Service Provider (SP) — приложение или сервис, который доверяет IdP и принимает его токены (почта, CRM, таск‑трекер и т. п.).
Распространённые протоколы SSO
- SAML 2.0 — часто используют в корпоративном сегменте (XML‑формат, хорошо подходит для веб‑приложений и интеграции с Active Directory).
- OpenID Connect (OIDC) — современный стандарт поверх OAuth 2.0, популярен для веб‑ и мобильных приложений (использует JWT‑токены).
- OAuth 2.0 сам по себе не является полноценным механизмом аутентификации, но OIDC добавляет к нему именно эту функцию.
Преимущества SSO
- Удобство для пользователей: не нужно запоминать десятки паролей и каждый раз вводить их.
- Повышение безопасности: можно использовать один сложный пароль и централизованно включить многофакторную аутентификацию.
- Упрощённое управление доступом: администратор может быстро заблокировать или выдать доступ сразу ко всем системам.
- Меньше обращений в поддержку из‑за забытых паролей.
- Прозрачность и аудит: все входы фиксируются в одном месте, проще расследовать инциденты.
